比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BTC > Info

一文回顧YFI創始人Andre新項目遭黑客攻擊事件_NDR

Author:

Time:1900/1/1 0:00:00

文章來源:matataki

作者:小島美奈子

Mementotehominemesse:謹記你不過只是一個人。——《世界語言簡史》,常被引用的拉丁語名言

這已經不是Andre第一次翻車了,今年早些時候,Andre在剛開始構建yCrv的時候,就發生過一次事故,使得一個早期用戶損失了14w美金。

Medium,AndreCronje,Postmortem28–02–2020

Medium,AndreCronje,PostMortemofthePostMortem

這件事件之后,Andre的置頂推文就是那則著名的Disclaimer。

黃立成長文回應:ZachXBT指控均不實,只能通過法律得到公正:6月20日消息,“麻吉大哥”黃立成(Machi Big Brother)在推特發布長文詳細反駁了鏈上偵探ZachXBT此前的系列指控。黃立成表示,2022年6月,zachxbt發表了一篇帖子聲稱他挪用資金,這一說法是錯誤和沒有證據的。推特加密社區已經對我進行了評判,但只有在法庭上我才能得到公正。黃立成并反駁了ZachXBT關于Formosa Financial、關于Cream Finance、關于Squid DAO對他的指控。

黃立成還表示他經常參與Twitter Space,大家可以隨時提問。[2023/6/20 21:47:57]

而就在本月中旬,YFI的社區項目SAFE也發生了內幕交易,提前買入了大額保單。雖然不是Andre的直接責任,但依然對YFI的社區造成了一定影響。

BTC最近5年活躍供應百分比達歷史新高:金色財經報道,據Glassnode數據顯示,BTC供應百分比最近活躍5年以上達到歷史新高,數額為28.419%。[2023/3/16 13:07:50]

昨天發生的事故無論是損失金額,還是波及的人數,都比前幾次事故要遠遠嚴重。而且事故原理也更加簡單,簡直可以作為Flashloan的入門教程了。以至于Andre都寫不出像樣的Postmortem來進行說明。

事故原理

Flashloan大家一定已經不陌生了,在今年EtherDenver期間,DeFi項目bZq就曾連續發生數次事故。其中第二次攻擊并不是合約代碼的漏洞,而是利用了合約設計的缺陷——所有合約都按照預定的設計在執行工作,但當這些合約組合時卻形成了無風險套利的可能。因為攻擊者需要在一筆tx內同時完成「借款」和「還款」的操作,因而這種攻擊方法被稱之為閃電貸??。DragonFly的研究員HaseebQureshi就曾撰文,稱這種類型的攻擊將會成為DeFi開發中的「新常態」。

ApeCoin DAO投票通過質押系統相關漏洞賞金計劃及特別委員會成員提名和選舉程序:11月3日消息,ApeCoin在推特上宣布,ApeCoin DAO已投票通過了為APE質押系統智能合約設立漏洞賞金計劃的提案AIP-134。這意味著APE質押系統的上線日期將被推遲至漏洞賞金計劃結束后。該提案作者表示漏洞賞金計劃將持續約3周時間,因此質押系統可能會在11月24日上線,質押獎勵分配將于12月7日開始。

此外,ApeCoin DAO關于“特別委員會成員提名程序”AIP-137和“特別委員會成員選舉程序”AIP-138的提案投票已獲通過,ApeCoin基金會將于明天發布提名公告。[2022/11/3 12:13:17]

事故合約

https://etherscan.io/address/0x5ade7ae8660293f2ebfcefaba91d141d72d221e8

Web3基礎設施Rated Labs完成250萬美元種子輪融資:9月9日消息,Web3基礎設施項目Rated Labs宣布完成250萬美元種子輪融資,本輪融資1confirmation、Semantic、Placeholder等參投。Rated Labs由Elias Simos和Aris Koliopoulos于2022年4月創立,提供有關驗證者和節點運營商的細粒度數據分析。

目前,Rated v0為以太坊信標鏈驗證器提供網絡瀏覽器服務,并且還會在合并之前添加更多功能集,此外,DeFi保險協議Nexus Mutual是其客戶。[2022/9/9 13:17:54]

https://etherscan.io/address/0xc08f38f43adb64d16fe9f9efcc2949d9eddec198#code

CleanSpark哈希率超過3EH/s,公司創下13.25 BTC的日產量高點:金色財經報道,上市比特幣礦企CleanSpark宣布,該公司的算力已正式超過3 EH/s。Cleanspark指出,該公司的算力在不到一年的時間里增長了三倍,目前該公司擁有31000個ASIC采礦設備。Cleanspark的每日產量最高為13.25 個比特幣。

Cleanspark周二發布的最新消息是,該公司透露它以折扣價收購了數千臺ASIC礦機。當時該公司表示,加密冬天提供了“前所未有的機會”,并且在8月的第一周,它宣布收購一個容量高達 86 兆瓦 (MW) 的即插即用挖礦設施。大量其他比特幣挖礦業務也在2022年擴大和增長。

Applied Digital最近透露,在獲得1500 萬美元貸款以繼續擴張后,它在北達科他州獲得了一塊采礦設施的土地。區塊鏈電力解決方案公司Validus Power宣布,該公司正在加拿大建設更多數據中心。[2022/9/1 13:01:21]

黑客地址

https://etherscan.io/tx/0x3503253131644dd9f52802d071de74e456570374d586ddd640159cf6fb9b8ad8

我們可以看到黑客一共發起了三次CreateContract操作,并且再得手之后,還還回去一半。

再看一些具體的受害者Case,比如這位老哥花了390個ETH去買EMN,一個小時之后只賣回了1個。

再比如這位推上的老哥@spzcrypto。。。前幾個小時還在轉推@eminencefi的狀態。。下一則推就gotrekt了==。。。。

看上去也根本不像是演的。類似的受害者想必不在少數。

雖然攻擊合約沒有開源。。但是死觀察這些tx的內聯轉賬可知。。。這是一個標準的閃電貸??過程。。。。很容易把攻擊原理還原出來,下面這則thread詳細的描述了攻擊經過:

如果你困惑于黑客是如何成功榨干$EMN合約的,這里是具體的機制。EMN合約允許你用DAI作為儲備金,鑄造EMN。它使用標準的類似Bancor的曲線——DAI被用作EMN的儲備貨幣,EMN代幣的價格由EMN的數量與儲備貨幣中的數量決定。

第二種代幣,eAAVE也類似,但有一個小而重要的不同——它是用EMN作為儲備貨幣,但卻是「虛擬的」——如果你通過向它發送EMN代幣來鑄造eAAVE,而不是將你的EMN存儲在儲備中,eAAVE合約實際上會銷毀EMN。這種相互作用使得攻擊者可以進行以下交易。下面是完整的攻擊過程:

從Uniswap中閃電貸??出15m的DAI。

用你的DAI鑄造盡可能多的EMN。

用一半的EMN鑄造eAAVE。這將消耗EMN,減少總供應量,從而抬高EMN的價格。

以10m的價格賣出你的后一半EMN。

現在賣出你的eAAVE,取回你的前一半EMN,降低EMN的價格。

以6.649m的價格賣回你的前一半EMN。

向Uniswap歸還15m的閃電貸??,享受1.67m的利潤。

重復以上策略三次。

黑客能在如此短的時間里發現合約的漏洞,因而社區猜測也是一次內線作案。雖然說TestinProd是Andre的標準做法。但是今天的Andre頭頂YFI之父的光環,其對社區的影響以不可同日而語。正所謂力量越大責任也越大,發生這樣的事故,Andre本人其實難辭其咎。

后續

YFI的幣價受此事故牽連,昨日大跌16%。

Andre本人也表示收到了許多受害者的私信人身威脅。隨后Andre表示將會永久封存自己使用已久傳奇賬號Yearn.Deployer。并不再使用TwitterShill自己的新項目。

同時Andre也失去了他的左膀右臂。。。YFI社區KOL,第一時間shill并目睹了被駭全過程的@Bluekirby。。。。藍色星之卡比表示自己將從YFI社區中辭職。

截止目前,該事件的影響依然在發酵中。

Tags:DRENDRANDAPEDrEE幣ANDROTTWEILER價格Algorandapenft幣最新消息價格

BTC
案例 | UniCats “開后門” 釣魚 十數萬UNI“洗白”_ATS

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關.

1900/1/1 0:00:00
比特幣價格在關鍵阻力位遭到多次拒絕后,第四季度面臨更大的回調風險_比特幣

比特幣價格再次在1.1萬美元的阻力位被拒絕后呈現疲軟走勢。隨著比特幣進入第四季度,市場情緒總體上保持謹慎和中立。由于一些關鍵因素,比特幣在第四季度可能面臨更大的回調風險.

1900/1/1 0:00:00
李國權:提議金融《綜合法令》,建設數字金融中心_數字金融

2020年,新加坡和全球其他主要經濟體一樣都面臨新冠(Covid-19)疫情的嚴峻挑戰。在抗疫最緊張最關鍵的時刻,2020年7月20日,新加坡金融管理局(MAS)仍然適時刊發了《金融服務行業新綜.

1900/1/1 0:00:00
頭礦風險大,老礦利率低,DeFi挖礦該如何選擇?_EFI

本文作者:cncoin,原發于“彩云區塊鏈”從9月份開始,defi逐步失去了高收益的賺錢效應,很多仿盤項目面世,并且還發生了一系列事件,讓很多人開始逐步考慮defi的安全和風險因素.

1900/1/1 0:00:00
深圳數字人民幣紅包今晚啟用,有的商場已低調測試數月_FAN

來源:澎湃新聞 深圳市聯合央行發放的數字人民幣紅包使用進入倒計時,參與測試的各家商戶已經準備就緒。10月12日下午,澎湃新聞記者踩點了深圳市羅湖區部分參與此次數字人民幣紅包測試的商場.

1900/1/1 0:00:00
BitMEX是低頭認錯,還是「死磕到底」?_TME

北京時間10月2日凌晨,加密貨幣行業爆出一條重磅消息:美國司法部和美國商品期貨交易委員會已對加密貨幣衍生品交易所BitMEX及其所有者-運營商提出刑事訴訟.

1900/1/1 0:00:00
ads